TanStack 被 npm 供应链攻击,影响窗口约 20 分钟

TanStack 被 npm 供应链攻击,影响窗口约 20 分钟

TanStack 被 npm 供应链攻击,影响窗口约 20 分钟

2026-05-11 19:20 至 19:26 UTC,攻击者向 42 个 @ tanstack/* npm 包发布 84 个恶意版本。攻击链结合 pull_request_target“Pwn Request”、GitHub Actions 缓存投毒和从 runner 内存提取 OIDC token;npm token 未被盗,发布流程本身未被攻破。

恶意版本约 20 分钟内被外部研究员发现,已全部废弃,TanStack 已联系 npm 安全团队移除 tarball。当天安装过受影响版本的用户应将安装主机视为可能被入侵,并轮换相关云、Kubernetes、Vault、GitHub、npm 和 SSH 凭据。

TanStack Blog

via RT Time</del>

© 版权声明
THE END
喜欢就支持一下吧
点赞10 分享
评论 抢沙发
头像
欢迎您留下宝贵的见解!
提交
头像

昵称

取消
昵称表情代码图片快捷回复

    暂无评论内容

免责声明:

本站所有内容和资源均来自网络,仅供用户交流、学习与研究使用。版权归原版权方所有,本站不承担任何版权争议责任。

用户下载后不得用于商业或非法用途,需在24小时内从电脑中删除,否则责任自负。

访问和下载文件即表示您同意仅将其用于参考和学习,其他用途后果自负。

如您喜欢该程序,请支持正版软件,购买注册以获得更好的服务。

本站为非营利性个人网站,所有软件信息来自网络,仅供学习和研究参考,无商业用途。会员捐赠仅用于支持服务器的维护,完全自愿。